VMware上のvSRX仮想ファイアウォールの要件

ソフトウェア仕様

以下の表は、VMwareにvSRX仮想ファイアウォールを導入する場合のシステムソフトウェア要件の仕様を示しています。この表は、VMwareにvSRX仮想ファイアウォールを導入するための特定のソフトウェア仕様が導入されたJunos OSリリースの概要を示しています。特定の機能を利用するには、特定の Junos OS リリースをダウンロードする必要があります。

表1:vSRX仮想ファイアウォールの機能サポート
特長 仕様 Junos OSリリース導入
vCPU/メモリ

2 vCPU / 4 GB RAM

Junos OSリリース15.1X49-D15およびJunos OSリリース17.3R1(vSRX仮想ファイアウォール)

5 vCPU / 8 GB RAM

Junos OSリリース15.1X49-D70およびJunos OSリリース17.3R1(vSRX仮想ファイアウォール)

9 vCPU / 16 GB RAM

Junos OSリリース18.4R1(vSRX仮想ファイアウォール)

Junos OS リリース 19.1R1(vSRX仮想ファイアウォール 3.0)

17 vCPU / 32 GB RAM

Junos OSリリース18.4R1(vSRX仮想ファイアウォール)

Junos OS リリース 19.1R1(vSRX仮想ファイアウォール 3.0)

追加のvRAMによる柔軟なフローセッション容量の拡張

NA

Junos OSリリース19.1R1(vSRX仮想ファイアウォール)

Junos OS リリース 19.2R1(vSRX仮想ファイアウォール 3.0)

マルチコアスケーリングサポート(ソフトウェアRSS)

NA Junos OS リリース 19.3R1(vSRX仮想ファイアウォール 3.0のみ)

ルーティングエンジン用に追加のvCPUコアを予約します(vSRX仮想ファイアウォールおよびvSRX仮想ファイアウォール3.0)

NA  

Virtio(virtio-net、vhost-net)(vSRX仮想ファイアウォールおよびvSRX仮想ファイアウォール3.0)

NA  
サポートされているハイパーバイザー

ハイパーバイザーのサポート

VMware ESXi 5.1、5.5、6.0、6.5(vSRX仮想ファイアウォールおよびvSRX仮想ファイアウォール3.0)

Junos OSリリース18.4R1
VMware ESXi 6.7および7.0(vSRX仮想ファイアウォール 3.0のみ) Junos OSリリース19.3R1以降
VMware ESXi 8.0(vSRX仮想ファイアウォール 3.0のみ) Junos OSリリース24.2R2以降
その他の機能

クラウドinit

NA  

パワーモードIPSec(PMI)

NA  

シャーシクラスター

NA  

ソフトウェアRSSを用いたGTP TEIDベースのセッション配信

NA Junos OSリリース19.3R1以降

オンデバイスアンチウィルススキャンエンジン(Avira)

NA Junos OSリリース19.4R1以降

LLDP

NA Junos OSリリース21.1R1以降

Junosテレメトリインターフェイス

NA Junos OSリリース20.3R1以降
システム要件

ハイパーバイザーのハードウェアアクセラレーション/有効化されたVMX CPUフラグ(vSRX仮想ファイアウォールのみ)

NA  

ディスク容量

16 GB(IDEまたはSCSIドライブ)(vSRX仮想ファイアウォール)

Junos OSリリース15.1X49-D15およびJunos OSリリース17.3R1

18 GB(vSRX仮想ファイアウォール 3.0)

 
表2:vSRX仮想ファイアウォールでのvNICサポート
vNIC Junos OSリリース導入
VMXNET3 SAとHA  
Intel X710/XL710/XXV710シリーズ(vSRX仮想ファイアウォール 3.0)上のSR-IOV SAおよびHA

Junos OSリリース20.4R2以降

I40E(X710、X740、X722など)のSR-IOV HA(vSRX仮想ファイアウォール 3.0) 未対応
Intel E810シリーズ(vSRX仮想ファイアウォール 3.0)上のSR-IOV SAおよびHA Junosリリース21.2R1以降
Mellanox ConnectX-3上のSR-IOV SAおよびHA 未対応
Mellanox ConnectX-4/5/6上のSR-IOV SAおよびHA(MLX5ドライバーのみ)

(Junos OSリリース21.2R1以降のSA)

(Junos OSリリース21.2R2以降のHA)

Intel NIC Physical Function(PF)PCIパススルーサポート

PF PCIパススルーは、カーネルベースの仮想マシン(KVM)とVMware ESXiハイパーバイザー上のvSRX3.0仮想マシン(VM)に、物理NICポート全体を直接割り当てます。PF パススルーを使用すると、vSRX3.0 データ プレーンはハイパーバイザーの仮想スイッチング スタックをバイパスして NIC ハードウェアに直接アクセスします。PF パススルー NIC を搭載した VM は、ライブ マイグレーションをサポートしていません。PFパススルーを介して割り当てられたNICは、単一のVM専用であり、共有することはできません。

この導入モデルでは、準仮想化NICやSR-IOV仮想機能(VF)パススルーと比較して、パフォーマンス特性と運用動作が変化します。PF パススルーは、ハイパーバイザー、NIC、ドライバーの認定された組み合わせでのみ使用します。

サポートされている NIC カテゴリは DPDK PF ドライバーにマップされ、カテゴリごとに 1 つの代表的な NIC が選択されます。

表2:DPDK PFドライバーにマッピングされたサポートされているNIC
PFドライバー NIC
氷 E810
i40e XL710
IXGBE 82599
IGC* I225
IGB/E1000* I350
表3:プラットフォームのサポート
ハイパーバイザー 氷 i40e IXGBE IGC IGB/E1000
VMware Y Y Y N N
Junos OSリリース26.2R1

DPDKバージョンは、Mellanoxファミリーアダプターをサポートするために17.02から17.11.2にアップグレードされました。

Junos OSリリース18.4R1

データプレーン開発キット(DPDK)バージョン18.11

DPDKバージョン18.11は、vSRX仮想ファイアウォールでサポートされています。この機能により、vSRX仮想ファイアウォール上のMellanox接続ネットワークインターフェイスカード(NIC)がOSPFマルチキャストとVLANをサポートするようになりました。

Junos OSリリース19.4R1

vSRX仮想ファイアウォールのパフォーマンスを向上させるためのベストプラクティス

以下のプラクティスを確認して、vSRX仮想ファイアウォールのパフォーマンスを向上させます。

NUMAノード

x86サーバーアーキテクチャは、複数のソケットとソケット内の複数のコアで構成されています。各ソケットには、NICからホストへのI/O転送中にパケットを保存するために使用されるメモリもあります。メモリからパケットを効率的に読み取るには、ゲスト アプリケーションと関連する周辺機器 (NIC など) を 1 つのソケット内に配置する必要があります。ペナルティは、メモリーアクセス用のCPUソケットのスパニングに関連付けられており、その結果、非決定的なパフォーマンスが生じる可能性があります。vSRX仮想ファイアウォールの場合、最適なパフォーマンスを得るために、vSRX仮想ファイアウォールVMのすべてのvCPUを同じ物理不均一メモリアクセス(NUMA)ノードに配置することをお勧めします。

注意:

NUMAノードトポロジーがハイパーバイザーで、インスタンスのvCPUを複数のホストNUMAノードに分散するように設定されている場合、vSRX仮想ファイアウォール上のパケット転送エンジン(PFE)は応答しなくなります。vSRX仮想ファイアウォールでは、すべてのvCPUが同じNUMAノード上に存在することを確認する必要があります。

NUMAノードアフィニティを設定して、vSRX仮想ファイアウォールインスタンスを特定のNUMAノードにバインドすることを推奨します。NUMAノードアフィニティは、vSRX仮想ファイアウォール VMリソースのスケジューリングを指定されたNUMAノードのみに制限します。

PCI NIC-to-VMマッピング

vSRX仮想ファイアウォールが実行されているノードが、Intel PCI NICが接続されているノードと異なる場合、パケットはQPIリンクで追加のホップを通過する必要があり、これにより全体的なスループットが低下します。 esxtop コマンドを使用して、相対的な物理NIC位置に関する情報を表示します。この情報が利用できない一部のサーバーでは、スロットから NUMA へのノード トポロジーに関するハードウェア マニュアルを参照してください。

VMware上のvSRX仮想ファイアウォールのインターフェイスマッピング

vSRX仮想ファイアウォール用に定義された各ネットワークアダプタは、vvSRX仮想ファイアウォールインスタンスがスタンドアロンVMか、高可用性のためのクラスターペアの1つかに応じて、特定のインターフェイスにマッピングされます。vSRX仮想ファイアウォールのインターフェイス名とマッピングを 表5 および 表6に示します。

以下の点に注意してください。

  • スタンドアロンモードでは:

    • fxp0はアウトオブバンド管理インターフェイスです。

    • ge-0/0/0 は、最初のトラフィック(収益)インターフェイスです。

  • クラスター モードでは:

    • fxp0はアウトオブバンド管理インターフェイスです。

    • em0 は、両方のノードのクラスター制御リンクです。

    • ノード0のfab0のge-0/0/0、ノード1のfab1のge-7/0/0など、どのトラフィックインターフェイスもファブリックリンクとして指定できます。

表5は 、スタンドアロンのvSRX仮想ファイアウォールVMのインターフェイス名とマッピングを示しています。

表5:スタンドアロンvSRX仮想ファイアウォールVMのインターフェイス名

ネットワーク アダプター

Junos OSのインターフェイス名

1

fxp0

2

ge-0/0/0

3

ge-0/0/1

4

ge-0/0/2

5

ge-0/0/3

6

ge-0/0/4

7

ge-0/0/5

8

ge-0/0/6

表6 は、クラスター(ノード0とノード1)内の1対のvSRX仮想ファイアウォールVMのインターフェイス名とマッピングを示しています。

表6:vSRX仮想ファイアウォールクラスターペアのインターフェイス名

ネットワーク アダプター

Junos OSのインターフェイス名

1

fxp0(ノード0および1)

2

em0(ノード0および1)

3

ge-0/0/0(ノード0)ge-7/0/0(ノード1)

4

ge-0/0/1(ノード0)ge-7/0/1(ノード1)

5

ge-0/0/2(ノード0)ge-7/0/2(ノード1)

6

ge-0/0/3(ノード0)ge-7/0/3(ノード1)

7

ge-0/0/4(ノード0)ge-7/0/4(ノード1)

8

ge-0/0/5(ノード0)ge-7/0/5(ノード1)

VMwareのvSRX仮想ファイアウォールのデフォルト設定

vSRX仮想ファイアウォールには、以下の基本的な構成設定が必要です。

  • インターフェイスにはIPアドレスを割り当てる必要があります。

  • インターフェイスはゾーンにバインドする必要があります。

  • トラフィックを許可または拒否するには、ゾーン間でポリシーを設定する必要があります。

注:

vSRX仮想ファイアウォールプラットフォームでは、VMwareはVMXNET 3 vNICを使用し、管理インターフェイスfxp0に対してvSwitch上でプロミスキャスモードが必要です。

表7は 、vSRX仮想ファイアウォールセキュリティポリシーの工場出荷時のデフォルト設定を示しています。

表7:セキュリティポリシーの工場出荷時のデフォルト設定

送信元ゾーン

宛先ゾーン

ポリシーアクション

信頼

信頼できない

許可

信頼

信頼

許可

信頼できない

信頼

拒否